Aurora ransomware szerverén
A CloudSEK egy nyitva hagyott szerveren hónapnyi adatot talált egy oroszul nyelvű Aurora ransomware-affiliate működéséről. Az operátor 2026 áprilisa és júliusa között több mint 20 szervezetet kompromittált kilenc országban, 17 esetben domain-szintű vagy interaktív hozzáférést szerzett, négy áldozat később az Aurora leak site-on is megjelent. A szerveren Kerberos ticketek, SAM/LSA dumpok, BloodHound-adatok, shell history, exploitok és maga az Aurora encryptor is elérhető volt.
A támadási minta főként Active Directory kompromittálására épült, ASREPRoasting és Kerberoasting után noPac, ADCS ESC1/ESC6/ESC8, illetve PetitPotam, PrinterBug és DFSCoerce segítségével végzett NTLM relay szerepelt az eszköztárban. Az adatokat PowerShell és 7-Zip segítségével 50 GB-os csomagokban készítette elő. A Zig nyelven írt Aurora locker Windows és Linux/ESXi változatban is rendelkezésre állt, ESXi-n a titkosítás előtt leállította a virtuális gépeket.
Különösen érdekes az AI használata, az operátor a Cursor coding agenttel orosz nyelven dolgozott ki konkrét támadási terveket, többek között teljes ADCS exploitláncokat. Ez nem autonóm AI-hacker, hanem egy tapasztalt támadó munkáját gyorsító eszköz volt. A kriptovalutás nyomkövetés két biztos és további két valószínű áldozati fizetést azonosított, amelyek közös pénzmosási infrastruktúrába futottak össze, az affiliate részesedése nem fix, hanem áldozatonként változónak tűnt.